انتقل إلى معلومات المنتج
1 ل 3

Svenska Dokumentmallar

Personuppgiftsbiträdesavtal Mallpaket 2026 – PUB/DPA Word/PDF

Personuppgiftsbiträdesavtal Mallpaket 2026 – PUB/DPA Word/PDF

  • Nedladdning av mallen är tillgänglig direkt efter genomfört köpتنزيل القالب متاح مباشرة بعد الشراء. يتم دائمًا تسليم قوالب المستندات الخاصة بنا بتنسيقات قابلة للتخصيص.
  • Om du är osäker på vilken mall som är lämplig eller hur du bör fylla i den, vänligen se relevant information under "Information"-fliken i vår huvudmeny.إذا لم تكن متأكدًا من القالب المناسب أو كيفية إكماله، فيرجى الاطلاع على المعلومات ذات الصلة ضمن علامة التبويب "المعلومات القانونية" في قائمتنا الرئيسية.
  • Våra mallar är utformade i enlighet med gällande lagstiftning och praxis inom respektive område för att garantera att de dokument du upprättar är juridiskt korrekta.تم تصميم قوالبنا وفقًا للتشريعات والممارسات الحالية في كل مجال لضمان صحة المستندات التي تقوم بإنشائها من الناحية القانونية.
سعر عادي 99 SEK
سعر عادي سعر البيع 99 SEK
أُوكَازيُون نفذ
الضرائب المدرجة. يتم احتساب الشحن عند الخروج.

Personuppgiftsbiträdesavtal 2026 – komplett PUB-avtal / DPA enligt GDPR artikel 28

Ett personuppgiftsbiträdesavtal behövs när en extern leverantör behandlar personuppgifter för en organisations räkning. Det kan exempelvis gälla molntjänster, IT-drift, webbyråer, lönesystem, CRM, kundsupport, e-postplattformar, analysverktyg och andra tjänster där leverantören faktiskt behandlar personuppgifter på den personuppgiftsansvarigas instruktioner.

Det här mallpaketet är framtaget för svenska företag och organisationer som vill dokumentera biträdesrelationen ordentligt – inte bara skriva ett kort standardavtal. Paketet innehåller fem separata dokument i både Word och PDF, totalt 26 professionellt formgivna A4-sidor.

Detta ingår

  • Personuppgiftsbiträdesavtal / DPA 2026 – huvudavtal med 22 klausuler och fyra integrerade avtalsbilagor.
  • Biträdesinstruktion & behandlingsbilaga – arbetsblad för rollkontroll, behandlingar, dataflöden, lagring, instruktioner och kontaktvägar.
  • Säkerhetsbilaga / TOM – detaljerad mall för tekniska och organisatoriska säkerhetsåtgärder.
  • Underbiträdes- & tredjelandsregister – register, TIA-screening, ändringsmeddelande och process för godkännande/invändning.
  • Leverantörsgranskning, incident & radering – due diligence, incidentformulär, stöd vid registrerades begäran, raderingsintyg och årlig uppföljning.

Utformat för minimikraven i artikel 28 GDPR

Huvudavtalet reglerar de centrala krav som ska finnas i ett avtal mellan en personuppgiftsansvarig och ett personuppgiftsbiträde. Det omfattar bland annat behandlingens föremål och varaktighet, behandlingens art och ändamål, kategorier av registrerade och typer av personuppgifter samt den personuppgiftsansvarigas rättigheter och skyldigheter.

Avtalet innehåller dessutom bestämmelser om att behandling endast får ske enligt dokumenterade instruktioner, konfidentialitet, lämpliga säkerhetsåtgärder, underbiträden, bistånd med registrerades rättigheter, stöd vid skyldigheterna enligt artiklarna 32–36 GDPR, radering eller återlämnande vid avtalets slut samt den personuppgiftsansvarigas rätt till information, granskning och inspektion.

Dokumenterade instruktioner

En vanlig svaghet i generella PUB-avtal är att behandlingen beskrivs för vagt. Paketet innehåller därför en särskild behandlingsinstruktion där parterna kan dokumentera exakt vilken tjänst och behandling som omfattas, varför behandlingen sker, vilka system som används, vilka registrerade som berörs, vilka personuppgifter som behandlas och hur länge uppgifterna ska lagras.

Det finns även en separat instruktionstabell där varje behandling kan kopplas till system, tillåten åtgärd och lagringstid. Detta gör det enklare att visa vad biträdet faktiskt har fått i uppdrag att göra.

Rollkontroll – ansvarig eller biträde?

Det räcker inte att parterna kallar leverantören för personuppgiftsbiträde. Roller enligt GDPR bestäms av de faktiska omständigheterna. Behandlingsbilagan innehåller därför en praktisk rollkontroll med frågor om vem som bestämmer ändamålet, vem som bestämmer de väsentliga medlen och om leverantören använder uppgifter för egna självständiga ändamål.

Detta hjälper köparen att upptäcka situationer där en leverantör kan vara självständigt personuppgiftsansvarig för en viss behandling eller där ytterligare reglering behöver övervägas.

Underbiträden

Avtalet innehåller två tydliga alternativ för underbiträden: särskilt skriftligt tillstånd för varje underbiträde eller ett allmänt skriftligt tillstånd med förhandsinformation om planerade tillägg och byten.

Det separata underbiträdesregistret innehåller fält för leverantör, tjänst, data, registrerade, behandlingsland och godkännande. Paketet innehåller dessutom ett färdigt ändringsmeddelande som biträdet kan använda när ett nytt eller ändrat underbiträde ska introduceras, samt en struktur för den personuppgiftsansvarigas godkännande eller objektiva dataskyddsinvändning.

Tredjelandsöverföringar och SCC

Internationella molntjänster och supportkedjor kan medföra att personuppgifter överförs eller görs tillgängliga utanför EU/EES. Mallen har därför ett separat tredjelandsregister och en praktisk screening för internationella överföringar.

Registret kan dokumentera mottagare, land, roll, berörda uppgifter, överföringsmekanism enligt kapitel V GDPR och eventuella kompletterande skyddsåtgärder. Screeningdelen hjälper verksamheten att kontrollera bland annat adekvansbeslut, SCC, rätt modul, kompletterande skydd och vidareöverföringar.

Viktigt: denna mall återger inte EU-kommissionens standardavtalsklausuler ordagrant och marknadsförs inte som ett oförändrat SCC-dokument. Om officiella SCC används för en tredjelandsöverföring ska de relevanta originalklausulerna användas enligt EU-kommissionens instruktioner.

Säkerhetsbilaga / TOM

Paketets säkerhetsbilaga gör det möjligt att dokumentera tekniska och organisatoriska åtgärder på ett konkret sätt. Den omfattar bland annat säkerhetsstyrning, identitet och åtkomst, MFA, kryptering, nyckelhantering, system- och applikationssäkerhet, patchning, loggning, backup, kontinuitet, incidenthantering, personal, leverantörer, fysisk säkerhet, dataminimering och radering.

Varje säkerhetskrav kan markeras som uppfyllt, delvis uppfyllt eller inte uppfyllt och kompletteras med beskrivning eller bevis. Det finns också fält för certifieringar, penetrationstest, oberoende revision, öppna risker och kundspecifika tilläggskrav.

Personuppgiftsincidenter

Personuppgiftsbiträdet ska underrätta den personuppgiftsansvariga utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident. Huvudavtalet innehåller därför incidentklausuler och möjlighet att avtala om en kortare intern målfrist för första notifiering.

Det operativa dokumentet innehåller ett särskilt incidentformulär för tidpunkt, berörda system, kategorier av registrerade och personuppgifter, ungefärligt antal poster, sannolika konsekvenser, skadebegränsande åtgärder, bevis/loggar och nästa uppdatering.

Registrerades rättigheter och bistånd

Biträdet ska, med hänsyn till behandlingens art, hjälpa den personuppgiftsansvariga att fullgöra skyldigheter mot registrerade. Paketet innehåller därför en särskild ärendemall för exempelvis tillgång, rättelse, radering, begränsning, portabilitet och invändning, med spårning av mottagande, vidarebefordran, system som ska sökas och utförd åtgärd.

Leverantörsgranskning före avtal

Den personuppgiftsansvariga ska anlita biträden som kan ge tillräckliga garantier för att lämpliga tekniska och organisatoriska åtgärder genomförs. Paketet innehåller därför en konkret due-diligence-checklista för leverantörer.

Checklistan bedömer bland annat roll, säkerhet, incidenthantering, underbiträden, tredjeland, registrerades rättigheter, radering, revision, kontinuitet och personalsäkerhet. Resultatet kan sammanfattas som låg, medel eller hög risk och dokumenteras som godkänt, villkorat godkänt eller inte godkänt.

Radering och återlämnande när avtalet upphör

Huvudavtalet och det operativa dokumentet innehåller stöd för den personuppgiftsansvarigas val mellan återlämnande och radering. Det finns särskilda fält för aktiva system, underbiträden, backupcykler, kvarvarande lagkrav, verifieringsmetod och sista raderingsdatum.

Det separata raderings-/återlämningsintyget gör det möjligt att dokumentera att avvecklingen faktiskt har genomförts – något som ofta saknas när ett leverantörsavtal avslutas.

Granskning och revision

Avtalet reglerar biträdets skyldighet att tillhandahålla information som behövs för att visa efterlevnad och att möjliggöra och bidra till granskningar och inspektioner. Mallen tillåter praktisk användning av relevanta revisionsrapporter, certifieringar och andra verifierbara underlag, men utan att avtala bort den personuppgiftsansvarigas rätt enligt artikel 28.

Rättsläge kontrollerat 2026

Rättsläget har kontrollerats den 27 september 2026. Paketet har utformats med utgångspunkt i GDPR, särskilt artiklarna 5, 28, 30, 32–36 och 44–49, Integritetsskyddsmyndighetens aktuella vägledning om personuppgiftsbiträdesavtal och rollerna personuppgiftsansvarig/personuppgiftsbiträde samt EDPB Guidelines 07/2020. Hänsyn har också tagits till EU-kommissionens genomförandebeslut (EU) 2021/915 och (EU) 2021/914 där dessa är relevanta.

Word och PDF ingår

Alla fem dokument levereras både som fullt redigerbara Word-filer och som PDF. Totalt får kunden 10 filer och 26 A4-sidor. Word-versionerna innehåller tydliga fyll-i-fält, kryssrutor, tabeller och valbara alternativ.

Digital produkt för direkt nedladdning. Ingen fysisk produkt skickas.

Viktigt

Detta är professionella juridiska mallar och arbetsunderlag. Dokumenten måste alltid anpassas till de faktiska behandlingarna, parternas verkliga roller, informationssäkerhetsrisker, underbiträden, system och eventuella internationella överföringar. Vid komplexa tredjelandsöverföringar, känsliga behandlingar, gemensamt personuppgiftsansvar eller hög risk bör individuell dataskyddsjuridisk rådgivning övervägas.

إظهار كافة البيانات